
Dissect es un marco de trabajo y conjunto de herramientas de análisis forense digital y respuesta a incidentes que te permite acceder y analizar rápidamente artefactos forenses de varios formatos de disco y archivo, desarrollado por Fox-IT (parte de NCC Group).
Dissect es un framework y conjunto de herramientas de respuesta a incidentes y forense digital que permite acceder y analizar rápidamente artefactos forenses de varios formatos de disco y archivo, desarrollado por Fox-IT (parte de NCC Group).
Este proyecto es un paquete meta, que instalará todos los demás módulos de Dissect con la combinación correcta de versiones. Para más información, consulte la documentación.
Dissect es un framework de respuesta a incidentes construido a partir de varios analizadores e implementaciones de formatos de archivo. Uniendo todo esto, Dissect permite trabajar con herramientas llamadas target-query y target-shell para acceder rápidamente a artefactos forenses, como Runkeys, archivos Prefetch y registros de eventos de Windows, ¡por nombrar solo algunos!
Enfoque singular
Y lo mejor: todo de manera singular, independientemente del contenedor subyacente (E01, VMDK, QCoW), sistema de archivos (NTFS, ExtFS, FFS) o estructura/combinación del sistema operativo (Windows, Linux, ESXi). Ya no es necesario extraer archivos del contenedor forense, montarlos (en el caso de VMDK, etc.), recuperar la MFT y analizarla con una herramienta separada, para finalmente crear una línea de tiempo para analizar. Todo esto se maneja internamente por Dissect de manera fácil de usar.
Siguiendo el ejemplo anterior, ¡puede comenzar a analizar entradas MFT analizadas con solo usar un comando como target-query -f mft <RUTA_A_SU_IMAGEN>!
Crear un contenedor ligero con Acquire
Dissect también proporciona una herramienta llamada acquire. Puede implementar esta herramienta en uno o más endpoints para crear un contenedor ligero de esas máquinas. Lo que también es conveniente es que puede implementar acquire en un hipervisor para crear rápidamente contenedores ligeros de todas las máquinas virtuales (en ejecución) que haya allí. ¡Todo sin tener que preocuparse por bloqueos de archivos! Estos contenedores ligeros luego se pueden analizar con herramientas como target-query y target-shell, pero también puede usar otras herramientas.
Configuración modular
Dissect está diseñado con un enfoque modular. Esto significa que cada proyecto individual se puede usar por sí solo (o en combinación) para crear una herramienta completamente nueva para su compromiso o uso futuro.
¡Pruébelo ahora!
¿Interesado en probarlo usted mismo? Simplemente puede pip install dissect y comenzar a usar las herramientas target-* de inmediato. O puede usar el playground interactivo en https://try.dissect.tools para probar Dissect en su navegador.
¿No sabe por dónde empezar? Consulte la página de introducción.
¿Quiere obtener una visión general detallada? Consulte la página de visión general.
¿Quiere leer todo? Consulte la documentación.
Únase a nuestro servidor de Discord para conectar con la comunidad y obtener soporte.
Dissect actualmente consta de los siguientes proyectos.
Estos proyectos están estrechamente relacionados con Dissect, pero no se instalan con este paquete meta.
Este proyecto es parte del framework Dissect y requiere Python.
La información sobre las versiones de Python compatibles se puede encontrar en la sección Getting Started de la documentación.
dissect está disponible en PyPI.
pip install dissect
Este proyecto utiliza tox para construir distribuciones fuente y wheel. Ejecute el siguiente comando desde la carpeta raíz para construirlas:
tox -e build
Los artefactos de compilación se pueden encontrar en el directorio dist/.
tox también se usa para ejecutar linting y pruebas unitarias en un entorno autocontenido. Para ejecutar tanto linting como pruebas unitarias usando la versión de Python instalada por defecto, ejecute:
tox
Para una explicación más detallada sobre cómo compilar y probar el proyecto, consulte la documentación.
El proyecto Dissect fomenta cualquier contribución al código. Para que su contribución encaje en el proyecto, consulte la guía de desarrollo.
Dissect se publica como código abierto por Fox-IT (https://www.fox-it.com) parte de NCC Group Plc (https://www.nccgroup.com).
Desarrollado por el equipo Dissect ([email protected]) y disponible en https://github.com/fox-it/dissect.
Términos de licencia: AGPL3 (https://www.gnu.org/licenses/agpl-3.0.html). Para más información, consulte el archivo LICENSE.